Sophos Mobile Threat Defense en Android: planificar con seguridad la política de protección
Borrador: no es una instrucción operativa aprobada. Una política de Mobile Threat Defense para Android configura Sophos Intercept X for Mobile (IXM) cuando la aplicación está registrada en Sophos Mobile. No es una política de dispositivos Android Enterprise ni demuestra que exista una gestión MDM completa, que el filtrado web funcione o que esté integrada con Intune MTD. Sophos Mobile Threat Defense permite gestionar IXM y Sophos Chrome Security; Sophos Mobile incluye las funciones de Device Management y Threat Defense. Sophos Mobile Device Management por sí solo no da derecho a MTD: para la gestión de IXM descrita aquí se necesita una licencia de Sophos Mobile o Sophos Mobile Threat Defense. Hay que comprobar la licencia, los permisos de administración, el registro de la aplicación y el modo del dispositivo en el tenant real. La decisión sobre licencias de Mobile explica cómo contrastar estos datos en Profile icon > Licensing en Sophos Fusion.
En los dispositivos Android Enterprise gestionados por Sophos Mobile, la política MTD instala IXM; antes de asignarla, es necesario añadir la aplicación a Sophos Mobile como aplicación gestionada de Google Play. Este requisito corresponde a la vía de gestión de Mobile Enterprise, no a todos los tenants de Threat Defense que solo gestionan aplicaciones. Comprobar la entrada del catálogo de Play, la conexión con Android Enterprise y la evidencia limitada de instalación siguiendo Preparar Managed Google Play y distribuir aplicaciones; no modificar sin comprobarla una configuración de aplicación compartida. Si se utiliza otra vía de registro, comprobar por separado la instalación y el registro de IXM: una aplicación visible no demuestra que se hayan completado ambos pasos.
Detenerse antes de asignar el filtrado web: En Android Enterprise con perfil de trabajo, la configuración MTD de Android Web Filtering no se aplica: IXM en el perfil de trabajo no puede acceder al Sophos Accessibility Service necesario. Ni una entrada guardada en la política ni una aplicación visible hacen que funcione en ese contexto. Si Web Filtering está activado en un dispositivo apto, bloquea todos los sitios web cuando
https://4.sophosxl.net/lookupno está disponible. Comprobar el acceso al servicio de clasificación, la autorización de Accessibility, los navegadores aptos, un canal de comunicación alternativo e independiente y un piloto reducido antes de activarlo. No afirmar que el límite del perfil de trabajo pueda sortearse trasladando la aplicación al espacio personal sin haberlo verificado.
Alcance y decisión previa a cualquier cambio
- Registrar el tenant, la edición y la licencia MTD efectiva, el rol, el dispositivo y la versión de Android, si se trata de Android Enterprise totalmente gestionado, un perfil de trabajo o un modo de gestión de la aplicación comprobado por separado, el registro de IXM en Sophos Mobile y el estado actual de las políticas. Un dispositivo de propiedad personal no equivale a un perfil de trabajo, y MTD no implica automáticamente MDM. El registro del dispositivo en un EMM de terceros no sustituye el registro de la aplicación IXM en Sophos Mobile. La vía independiente para registrar automáticamente IXM mediante un EMM de terceros requiere ajustes personalizados de la aplicación, una configuración de inscripción de IXM preparada y un Connection code. Esta vía no puede combinarse con Intune Mobile Threat Defense ya configurado; esto no supone una prohibición general para todos los dispositivos gestionados con Intune. Aclarar la vía adecuada, la asociación entre código y usuario, la instalación y el registro siguiendo Registrar Intercept X for Mobile. Este artículo no autoriza ni ese procedimiento de inscripción mediante EMM ni el uso de cualquier proveedor de EMM. Confirmar en el entorno real la combinación compatible de versión de Android, edición y modo de la aplicación; no deducirla del título de la política.
- Documentar, solo para el grupo de prueba aprobado, el tipo de política afectado, la pertenencia de los dispositivos o grupos, los permisos necesarios para la aplicación y el estado previo. La creación, la asignación, la lógica de conflictos y grupos y la reversión constituyen un procedimiento aparte en Asignar políticas: acceder a Policies > [Plataforma] > Create, elegir el tipo MTD adecuado, introducir el nombre y la descripción y revisar la configuración Network añadida automáticamente. Añadir los demás apartados previstos mediante Add configuration y abrir sus ajustes; revisar cada configuración antes de pulsar Save. Después, asignar la política únicamente al conjunto de destinatarios aprobado. Este texto no establece una prioridad universal entre políticas concurrentes. El registro y la distribución de la aplicación siguen siendo tareas independientes.
- Antes de un piloto de filtrado web, comprobar que IXM funciona fuera del supuesto no compatible del perfil de trabajo, que el permiso de Accessibility está realmente disponible y que se puede acceder a la URL del servicio desde las redes previstas. Preparar páginas de prueba adecuadas, las dependencias de navegadores y aplicaciones críticas para el negocio, las excepciones aprobadas y otro canal de comunicación accesible. Si no se confirman estos requisitos: no asignar la política.
Antivirus: análisis de aplicaciones y excepciones
La configuración Antivirus de Android gestiona la protección contra malware. Una vez asignada, el usuario ya no puede cambiar por sí mismo los ajustes correspondientes de IXM. Evaluar cada campo por separado; activar un análisis no garantiza que se detecten todos los objetos ni que una detección se elimine automáticamente.
- Update mode determina cuándo descarga IXM la información actualizada sobre malware. La conexión de datos elegida debe estar disponible en los dispositivos previstos; no confundir un control de actualización activado con una actualización completada.
- Scheduled scan interval determina la frecuencia. Daily while charging inicia un análisis solo después de más de 30 minutos conectado a una fuente de alimentación; no garantiza que se complete uno cada día.
- Las aplicaciones instaladas se analizan de forma predeterminada. Scan system apps añade las aplicaciones del sistema que normalmente se omiten, que están protegidas por Android y que los usuarios no pueden desinstalar.
- Scan storage incluye además los archivos del almacenamiento interno compartido, las tarjetas SD y los dispositivos USB conectados. Monitor storage supervisa los cambios en esos lugares y analiza los archivos recién guardados. Esto puede aumentar la carga de análisis y afectar a archivos privados: aclarar previamente la titularidad del dispositivo, los permisos, el volumen de almacenamiento y las cuestiones de privacidad.
- Detect PUAs comprueba las aplicaciones potencialmente no deseadas: no son necesariamente maliciosas, pero pueden generar riesgos para la privacidad, la seguridad o el uso en el entorno empresarial. Enable user to allow PUAs permite que los usuarios autoricen aplicaciones; una aplicación autorizada de este modo se omite en análisis posteriores. Por tanto, no tratar la detección y la autorización como si fueran el mismo control.
- En Apps with low reputation > Mode, Allow desactiva precisamente esta comprobación. Warn muestra una advertencia; los usuarios pueden permitir la aplicación y suprimir las advertencias posteriores para ella. Block impide abrir las aplicaciones correspondientes. La decisión debe ajustarse al régimen de excepciones aprobado, no solo al número de avisos molestos.
- Scan notification controla los avisos tras el análisis de una aplicación durante su instalación. Si se desmarca la casilla, no se generan avisos para las aplicaciones limpias; esto no significa que se desactiven todos los avisos de detección ni que las aplicaciones queden sin analizar.
- La App group elegida excluye aplicaciones del análisis y constituye, por tanto, una excepción de seguridad: mantenerla reducida y aprobada, en lugar de excluir en bloque todo un grupo de aplicaciones empresariales. Antes de modificarla, documentar sus miembros y la justificación funcional; después de retirar la excepción, volver a analizar el mismo dispositivo y comprobar los resultados.
Distinguir entre ajustes locales, análisis y privacidad
En la aplicación, Settings contiene opciones locales de análisis, notificaciones y actualización. Realizar cambios locales solo con autorización y cuando el estado de gestión lo permita; solicitar a la administración responsable que modifique los ajustes bloqueados. Manage allowed apps muestra las aplicaciones permitidas que no aparecen en los resultados de los análisis; tras eliminarlas de esta lista, pueden volver a aparecer en Threats and PUAs.
Permitir una aplicación del sistema no permite eludir la gestión: Las notas de la versión 9.8.4125 del cliente Android describen una nueva opción para permitir aplicaciones del sistema detectadas como amenazas y reducir los avisos repetidos de aplicaciones que no pueden eliminarse. Esta ampliación se aplica solo cuando Sophos Mobile no gestiona IXM y no se aplica a aplicaciones que no sean del sistema. Por tanto, no autoriza a permitir localmente una detección de este tipo en la aplicación IXM gestionada que se trata aquí. Suprimir un aviso tampoco elimina la amenaza detectada.
Seleccionar Scan system apps para incluir las aplicaciones del sistema Android en el análisis local. También aquí se aplica la omisión predeterminada descrita anteriormente de estas aplicaciones protegidas que los usuarios no pueden desinstalar. Detect PUAs activa la detección local de aplicaciones potencialmente no deseadas, no su autorización. App reputation activa la detección de aplicaciones con baja reputación a partir de los datos de Sophos Live Protection. Este control local no equivale a la respuesta central Allow/Warn/Block.
Seleccionar Scan storage para incluir las tarjetas SD y el almacenamiento USB en el análisis local. Activar Monitor storage para analizar las aplicaciones y los archivos nuevos que se descarguen o copien en esos medios. También se inicia automáticamente un análisis al conectar nuevos medios de almacenamiento. El hecho de que los campos tengan el mismo nombre no amplía este alcance local documentado de SD y USB al alcance central descrito anteriormente, que incluye el almacenamiento interno compartido. Siguen siendo necesarias las autorizaciones relativas a la carga de análisis y a los posibles archivos privados.
El control local Scan notification activa los avisos de análisis para las aplicaciones limpias. Si no se selecciona, se mantienen los avisos de malware, PUAs y aplicaciones con baja reputación; esto no desactiva el análisis. IXM analiza las aplicaciones al instalarlas en el dispositivo Android y al ejecutarlas desde tarjetas SD o dispositivos de almacenamiento USB. Los avisos pueden consultarse en Notification Panel. Por tanto, la ausencia de avisos para aplicaciones limpias no significa que no se hayan analizado.
El canal de notificaciones de Android Protection status es independiente. La nota histórica de la versión 9.7.3542 describe el mensaje de estado Sophos Intercept X is protecting you e indica que descartarlo deslizando o desactivar este canal no afecta a la protección. Esto no es una invitación a desactivar todas las notificaciones de IXM. Scan notification, los avisos de detección, Create events para Web Filtering y los avisos enviados a la administración son otras vías; también deben distinguirse de User Activity Verification y del Fusion Notification Center. Ni la presencia ni la ausencia del mensaje de estado demuestran que se haya completado un análisis correctamente o aplicado una política.
En Settings > Update mode, establecer la conexión de datos para descargar los datos de detección de virus, siempre que el cambio local esté autorizado. Para comprobar si la protección está actualizada, revisar los datos de Version del motor antivirus y de los datos antivirus, así como Last update. Last update indica la fecha en que se obtuvieron los datos antivirus de Sophos; al tocarlo, se buscan actualizaciones. Esa fecha no indica cuándo se realizó una mera búsqueda de actualizaciones ni demuestra que se acabe de completar un análisis.
Track data to help improve usability permite enviar datos de uso anónimos; Send log to Sophos comparte primero los archivos de trazas y registros con otra aplicación para enviarlos a Sophos Support. Son dos decisiones de privacidad independientes, no un requisito para el análisis ni una garantía de «ausencia de telemetría». Antes de compartir registros, aprobar el contenido, el destinatario, el medio de transmisión seguro y la eliminación una vez cumplida su finalidad; compartir únicamente los datos de diagnóstico necesarios.
El análisis manual local se inicia desde App security > Show scan details > Start. La vista App security issues y Show scan details muestran las detecciones; en Threats and PUAs > [App] > Object details se pueden comprobar el origen de la instalación, los permisos solicitados y la descripción de la amenaza. Desde Object details también se puede abrir en el navegador una página web con información detallada sobre la amenaza. Esta acción local en el navegador es independiente de la consulta en Fusion descrita más adelante. No ejecutar de forma automática las acciones de Allow o de desinstalación que se ofrecen en Object details: aclarar primero la autorización, el estado de gestión y las consecuencias para los datos empresariales.
Los análisis locales programados se configuran en Settings, siempre que la política no lo impida, activando Scheduled scans y eligiendo una opción en Scheduled scan interval. También al seleccionar localmente Daily while charging, el análisis se inicia solo después de más de 30 minutos conectado a una fuente de alimentación; esto no garantiza que se complete un análisis cada día. IXM utiliza consultas en línea y un motor de análisis local; esto no garantiza que se detecten todas las amenazas ni que la protección tenga el mismo efecto sin conexión de red.
Interpretar la estimación de consumo de datos según su fecha: Las Sophos Sizing Considerations del 14 de abril de 2022 indican para Intercept X for Mobile en Android 256 Bytes por aplicación en cada análisis de malware, correspondientes a las consultas en línea de los datos actuales sobre amenazas en la base de datos de SophosLabs. Para descargar las actualizaciones de datos del motor antivirus, la fuente indica por separado una media de 10-20 KB al día. Estas estimaciones documentales fechadas no son mediciones del consumo del dispositivo propio, límites máximos ni un presupuesto para todo el tráfico del análisis o del dispositivo; la media diaria se refiere únicamente a las actualizaciones de datos mencionadas. No trasladarlas a iOS ni a un análisis sin conexión. Antes de planificar el consumo de datos, comprobar el consumo real con los conjuntos de aplicaciones, los intervalos de análisis y las condiciones de actualización previstos en un piloto aprobado; no desactivar funciones de protección o actualización solo para ajustarse a estas estimaciones.
Una APK ya obtenida de forma legítima puede seleccionarse en el gestor de archivos antes de instalarla y analizarse mediante la función de compartir del gestor con Scan with Intercept X. IXM analiza la APK seleccionada en busca de amenazas y muestra el resultado. Revisar el resultado mostrado para ese archivo. No utilizar la instalación de APK desde orígenes desconocidos como requisito de prueba: las instalaciones fuera de Google Play aumentan el riesgo; incluso un análisis de APK sin detecciones no demuestra que su origen sea fiable ni autoriza su instalación.
Iniciar un análisis central y comprobar el último resultado
En Sophos Fusion, My Environment > Mobile Devices > [Dispositivo de prueba] > Actions > Scan for malware requiere una licencia de Sophos Mobile o Sophos Mobile Threat Defense y una aplicación IXM en Android gestionada por Sophos Mobile: el clic envía una tarea de análisis, no un resultado confirmado inmediato. Comprobar el estado de la tarea en Open in Sophos Mobile > Tasks. Si falta la acción, comprobar primero la instalación y la gestión, en vez de repetir análisis a ciegas.
En los detalles del dispositivo en Fusion, actualizar Scan results mediante Refresh. La lista muestra el último análisis, no un historial completo. Type distingue entre Threat, Suspicious, PUA y Low reputation; Name, Identifier y Version identifican la aplicación, Threat indica la amenaza cuando corresponde y Detected at su fecha de detección. Utilizar el campo de búsqueda para filtrar por nombre de amenaza o aplicación, versión o identificador; los filtros de tipo situados encima de la lista delimitan el tipo de detección. Para obtener más información sobre una amenaza, abrir el nombre de Threat y, después, el resultado con ese mismo nombre. Así se abre la página de la amenaza en Sophos Threat Center. Utilizar allí los enlaces para obtener más información. Facilitar los identificadores de las aplicaciones y los detalles de las detecciones solo a personas autorizadas. Los resultados antiguos o vacíos no demuestran que un nuevo análisis se haya completado correctamente: comprobar conjuntamente el estado de la tarea, la actualidad de los resultados y lo que muestra la aplicación en el mismo dispositivo, sin presuponer una limpieza automática.
Network: seguridad Wi-Fi, no configuración de redes Wi-Fi
Network > Man-in-the-middle protection gestiona la función Wi-Fi Security de IXM, en particular la comprobación de ataques de intermediario (man-in-the-middle). Cuando se detecta un ataque, se genera un evento en los detalles del dispositivo y una alerta. Los usuarios ya no pueden modificar desde la aplicación los ajustes de Network asignados; configurar Extra settings únicamente siguiendo instrucciones de Sophos Support. Esto no configura SSID Wi-Fi, certificados ni VPN.
Al activar Wi-Fi Security, la aplicación Android solicita ubicación precisa y ubicación en segundo plano debido al modelo de permisos de ubicación de Android: el nombre de una red Wi-Fi puede permitir deducir la ubicación. En este caso, la solicitud del permiso no significa que IXM obtenga o rastree la ubicación; esta afirmación limitada no garantiza que no se procesen datos de red o de diagnóstico. Acordar este permiso sensible con el responsable de privacidad y el propietario del dispositivo antes del piloto. Sin permisos confirmados, no dar por hecho que la protección Wi-Fi funciona; no eludir los ajustes gestionados mediante cambios personales del usuario.
En la aplicación, en Network security > Wi-Fi Security, Check Wi-Fi comprueba la red conectada en ese momento. Background check realiza una comprobación al conectarse a Wi-Fi, siempre que el estado de gestión permita ese ajuste. La comprobación abarca la manipulación de contenidos (contenidos de sitios web modificados que inducen a realizar acciones perjudiciales), la interceptación SSL (interceptación mediante un certificado falso, que puede exponer datos sensibles pese a una conexión cifrada aparentemente segura) y SSL-Stripping (degradación de HTTPS a HTTP). Wi-Fi Security no puede detectar la suplantación de ARP (asociación falsa del gateway con la dirección MAC del atacante) en dispositivos con Android 10 o posterior debido a una limitación de Android (problema conocido de Sophos SMSECAND-4570). Los portales cautivos legítimos, como la página de inicio de sesión de una red Wi-Fi pública, también pueden generar advertencias adicionales porque redirigen todo el tráfico al portal. Esto no autoriza a ignorar las advertencias ni a eludir las funciones de protección. La ausencia de una alerta no demuestra que todas las redes sean seguras; observar por separado el resultado de la comprobación en la aplicación, los permisos y, cuando corresponda, el evento central, sin simular un ataque real.
Android Web Filtering: efectos, listas y permisos
La configuración MTD controla el tratamiento de los sitios web maliciosos mediante Filter malicious websites y el de las categorías de contenido mediante Filter websites by category. Las categorías se actualizan continuamente; una clasificación no es un dato maestro inmutable. Create events determina si solo las solicitudes bloqueadas generan eventos en los detalles del dispositivo o si también los generan las advertencias. En un piloto aprobado, documentar el alcance de los eventos elegido y comprobar allí los eventos de prueba esperados; la ausencia de una entrada de advertencia cuando se ha configurado el registro solo de bloqueos no constituye por sí sola un fallo de protección.
La clasificación necesita https://4.sophosxl.net/lookup; si no se puede acceder a este servicio, Web Filtering bloquea todos los sitios web. Cuando el filtro está activado, los contenidos delictivos especialmente graves se bloquean siempre y las URL de esos contenidos se ocultan en los registros, eventos e informes, no todas las URL. No acceder a esos contenidos para realizar una prueba. Al utilizar Web Filtering, prever la regla de cumplimiento Intercept X for Mobile permissions can be denied con el valor No, para que un filtro que deja de funcionar porque se ha desactivado Accessibility Service se detecte como no conforme. Esto no supone una recuperación automática: comprobar por separado las acciones y las posibles consecuencias para el acceso o las aplicaciones de una política de cumplimiento, y no configurar ninguna reacción peligrosa ni ningún cambio de estado sin aprobación.
Mantener las excepciones limitadas y comprobar el orden
Las excepciones no son una solución rápida e inocua: la lista de permitidos de la política tiene prioridad sobre la lista de bloqueados de la política; ambas tienen prioridad sobre la lista de permitidos del usuario. A continuación se aplica el bloqueo por categorías. Para la edición Threat Defense se describe además una lista de bloqueados del usuario entre la lista de permitidos del usuario y el bloqueo por categorías; este paso intermedio no está aclarado para la edición completa. Por tanto, antes de crear una excepción, comprobar en el piloto el orden real según la edición y la versión, en lugar de presuponer que es idéntico. Una autorización local del usuario no anula la lista de bloqueados de la política; el bloqueo obligatorio de contenidos delictivos graves sigue siendo aplicable.
Allowed domains permite páginas aunque su categoría esté bloqueada; Blocked domains bloquea páginas aunque su categoría esté permitida. Ambos campos admiten un nombre de dominio, un dominio comodín, una dirección IPv4 o IPv6 o una subred por línea, sin separadores y sin prefijo de protocolo, como https:// o chrome://. Los identificadores internos del navegador también son entradas de excepción válidas: bookmarks en lugar de chrome://bookmarks es un ejemplo de sintaxis, no una recomendación de bloquear los marcadores. El comodín * debe situarse al principio. Un único * en Blocked domains bloquea todos los sitios web dentro del ámbito del filtro.
Como ejemplos de sintaxis, www.example.com, *.example.com, 203.0.113.0/24 y 2001:db8::/32 son formatos válidos, no excepciones empresariales destinadas a copiarse. Para una prueba aprobada, elegir primero un nombre de dominio concreto que sea realmente necesario y sustituir el ejemplo por una entrada propia verificada. Un comodín o una subred abarca más que un único nombre o una única dirección; por tanto, comprobar previamente el alcance y las dependencias necesarias de las aplicaciones, y no utilizar entradas amplias como solución rápida.
Según Sophos, Web Filtering se aplica en los dispositivos compatibles a todo el tráfico web, incluido el de las aplicaciones de terceros y del sistema, así como a los recursos externos que cargan los sitios web, como las fuentes tipográficas. Los comodines amplios pueden inutilizar aplicaciones empresariales o sitios web. Probar en un piloto aislado solo una excepción individual, aprobada y verificable, después de registrar la lista original; tras la prueba, eliminar la excepción concreta y volver a comprobar los efectos del bloqueo y la autorización. No utilizar una lista global de permitidos como supuesta solución a la caída del servicio de clasificación.
Comprobar los navegadores y los controles locales
Los navegadores compatibles son Android web browser, Firefox, Google Chrome y Microsoft Edge; otros pueden funcionar, pero no se han probado. En la aplicación, Web Filtering aparece en Network security > Web Filtering. Si se cumplen las comprobaciones anteriores de navegador, Accessibility, modo del dispositivo y acceso al servicio, el cambio está autorizado y el estado de gestión permite cambios locales, activar Web Filtering en esta página. Después, tocar Malicious content y seleccionar Warn o Block. Para cada categoría de contenido deseada, tocar la categoría y seleccionar también Warn o Block. Los ajustes controlados de forma central deben modificarse mediante el procedimiento de políticas aprobado, no eludirse con cambios locales.
Always allow access to this page, en el diálogo de advertencia, añade una excepción local; Clear allowed pages list elimina las excepciones locales. Esto no permite eludir de forma general las reglas centrales ni revierte una política MTD. Una eliminación de autorizaciones locales con efectos amplios también debe acordarse previamente.
Comprobar el navegador previsto en Protected browsers; Protected browsers (not tested) no constituye una validación de otros navegadores. Si un navegador compatible está instalado, pero no figura en Protected browsers, comprobar en los ajustes del sistema Android, en Accessibility, si Sophos Accessibility Service está activado. La interfaz no demuestra que se haya aplicado efectivamente la política del tenant ni sustituye la comprobación del efecto de la política y de la aplicación. El límite del perfil de trabajo sigue existiendo independientemente de los controles visibles.
No presentar Link Checker ni Device security como componentes de la política
Link Checker es una función independiente de la aplicación para comprobar los enlaces procedentes de aplicaciones que no son navegadores en busca de contenido malicioso o inapropiado. No puede comprobar los enlaces que se abren dentro de una aplicación; los enlaces deben transferirse al navegador. No es un componente de configuración adicional de los tres apartados MTD tratados aquí, Antivirus, Network y Web Filtering, ni se activa automáticamente al asignarlos.
Atención: cambia el navegador predeterminado. Solo si se desea esta función independiente de la aplicación y se ha aprobado su uso, documentar el navegador predeterminado actual de Android. Después, en Network security > Link Checker, accionar el control situado junto a Link Checker is turned off, confirmar el aviso con OK, elegir Intercept X y ejecutar Set as default. Si hay varios navegadores, seleccionar el navegador de destino deseado en Checked links open in this browser. Probar un enlace inocuo transferido desde otra aplicación; en las aplicaciones con navegador interno, evaluar por separado el ajuste existente para abrir enlaces en el navegador. En Gmail, esta opción es Open web links in Gmail: desactivarla solo con autorización si se quiere que los enlaces se transfieran al navegador. El cambio afecta al manejo de enlaces de esa aplicación y no garantiza la cobertura de todos los enlaces.
Si se vuelve a elegir otro navegador predeterminado en Android, Link Checker se desactiva. Settings > Clear defaults deja de utilizar IXM como aplicación predeterminada para los enlaces compatibles. Para revertir el cambio, restablecer el navegador predeterminado documentado previamente y, si corresponde, la opción de enlaces modificada dentro de la aplicación, y volver a comprobar la misma transferencia de un enlace inocuo; esto no elimina la política central de filtrado web.
Device security evalúa los ajustes de seguridad de Android y muestra recomendaciones. El verde con Secure indica la máxima seguridad posible para el ajuste en cuestión, no la seguridad completa del dispositivo ni que se haya aplicado una política MTD. El rojo con Insecure indica posibles problemas de seguridad. Revisar la recomendación para ese ajuste y solicitar que se aplique el cambio correspondiente si está autorizado.
El amarillo con Unknown significa que IXM no puede determinar de forma concluyente si el ajuste es inseguro debido al modelo del dispositivo o a la versión de Android. Valorar un cambio de ese ajuste tras revisarlo con la administración responsable, sin imponerlo solo por el color. El gris con Turned off significa que la comprobación está desactivada y que ese ajuste no se incluye en el estado de seguridad del dispositivo. Esto no implica que la función de protección de Android subyacente esté desactivada. No interpretar el amarillo ni el gris como estados seguros.
En Device security, tocar un ajuste para leer más sobre sus efectos en la seguridad o acceder a la opción de cambio ofrecida. Tocar un ajuste no siempre lo modifica ni otorga permiso para modificarlo. Cuando Sophos Mobile gestiona la aplicación, la organización configura los ajustes del sistema relevantes para la seguridad. Por tanto, no pedir a los usuarios que anulen los ajustes gestionados; una recomendación no es un componente adicional de una política MTD de Android.
Interpretar las notas de versión sobre la evaluación del dispositivo
Los siguientes cambios del cliente Android están documentados en versiones anteriores; mencionarlos no confirma la versión instalada ni que se haya comprobado su efecto en el dispositivo.
- Secure NFC: En 9.8.4125, Security Advisor tiene en cuenta el ajuste de Android Require device unlock for NFC (Secure NFC). NFC activado ya no se considera automáticamente inseguro si Secure NFC es compatible y está activado. Si el dispositivo admite Secure NFC, pero está desactivado, aparece un aviso que recomienda activarlo. Comprobar la compatibilidad y el estado real en el dispositivo previsto; no aplicar esta afirmación a dispositivos sin Secure NFC ni desactivar NFC de forma indiscriminada.
- Accesibilidad: 9.7.3829 introdujo un aviso de Device security cuando Accessibility Service está activado; 9.7.4013 añadió la selección de servicios individuales que pueden quedar excluidos de estos avisos. Una excepción al aviso no desactiva el servicio ni supone una autorización de Android MDM. Web Filtering sigue necesitando el Sophos Accessibility Service explicado anteriormente. En cambio, Allowed accessibility services, en la política de dispositivos Android Enterprise, determina qué aplicaciones pueden proporcionar servicios de accesibilidad; comprobar este apartado MDM independiente siguiendo la política corporativa de Android. No deducir de la nota de versión que todas las aplicaciones gestionadas disponen de una acción local para crear excepciones, ni desactivar el servicio Sophos necesario para eliminar un aviso.
- Integridad del dispositivo: 9.7.3672 sustituyó la SafetyNet API de Google por la Play Integrity API para comprobar la integridad del dispositivo. Es un cambio histórico del método de comprobación, no un componente adicional de la política MTD ni el equivalente de una regla de cumplimiento concreta. No demuestra que se haya comprobado correctamente la integridad del dispositivo en cuestión ni autoriza su inscripción o acceso; evaluar por separado la política de cumplimiento y los resultados reales del dispositivo.
Validación limitada y reversión
- Antes: documentar un grupo piloto pequeño y aprobado y un dispositivo de prueba accesible por cada modo de Android previsto realmente; registrar la versión de la política, el registro de IXM, el estado de los análisis y permisos, los últimos resultados, las páginas de prueba permitidas y bloqueadas, las dependencias empresariales de navegadores y aplicaciones y un canal alternativo e independiente. En dispositivos con perfil de trabajo, no definir como objetivo el éxito del filtrado web ni desplegar Web Filtering como protección efectiva.
- Después de la asignación: esperar a la siguiente conexión o sincronización, comprobar en el dispositivo la política y la configuración de la aplicación y observar por separado su funcionamiento. Para Web Filtering, abrir únicamente páginas de prueba de Web Security & Control aprobadas e inocuas; pese a su clasificación de prueba, el contenido de los ejemplos es inocuo. Comparar el acceso a destinos web permitidos y bloqueados, el estado de Accessibility y la comprobación de Wi-Fi en una red conocida. Comprobar por separado el estado y los últimos resultados del análisis antivirus; no utilizar malware real como prueba. En Create events, comprobar solo los eventos esperados de la prueba del filtrado web; no confundir el estado de una tarea de análisis con sus resultados. Una asignación correcta no demuestra que la protección funcione. Que el servicio de clasificación sea accesible desde el equipo del administrador tampoco demuestra que IXM pueda acceder a él desde la red prevista para el dispositivo; comprobar este caso en el piloto aprobado y no provocar deliberadamente una interrupción en producción.
- Ante un bloqueo indebido o la ausencia de protección: detener la ampliación del despliegue, asegurar los dispositivos y las dependencias afectados y acotar la causa: ¿se puede acceder al servicio? ¿Sigue autorizado Accessibility? ¿Afecta el problema a una excepción, al grupo excluido del análisis o a toda la política? Eliminar una excepción nueva del piloto o restablecer la lista anterior; si se modificaron grupos, recuperar el conjunto de destinatarios reducido original. Si es necesario, restablecer de forma específica solo una versión de la política comprobada para la incidencia en cuestión o asignar una alternativa previamente comprobada. Si el servicio de clasificación está caído, la política de reversión tampoco debe activar Web Filtering con la misma dependencia de un servicio inaccesible; si no hay una vía de retorno accesible y aprobada, no realizar más cambios y escalar el problema mediante el canal independiente. No «desinstalar» a ciegas una política MTD como si fuera una política de dispositivos Android ni eliminar la aplicación IXM: los ajustes MTD modificados se sincronizan en la siguiente conexión; la vía de reversión consiste en modificar la política de forma específica o asignar otra política comprobada, no en ejecutar la acción de desinstalación MDM. En el mismo dispositivo de prueba, después de la siguiente conexión a Sophos Mobile, volver a comprobar la política realmente aplicada, el estado de la aplicación y de los permisos, los destinos empresariales permitidos, la función de protección y los eventos. No desactivar los permisos del filtro ni realizar pruebas incontroladas con
*o una lista global de permitidos.
Pendiente antes de la aprobación: no se han probado en el tenant del cliente la licencia concreta, el rol de administración, las versiones compatibles de Android, el modo MDM o de la aplicación, las autorizaciones de privacidad para análisis y ubicación, la disponibilidad efectiva de Accessibility y del servicio, el efecto de las excepciones, los grupos destinatarios ni la vía de reversión. El responsable de la política MTD no sustituye las instrucciones independientes de asignación y registro, la política de filtrado web de iOS ni la política MDM de Android Enterprise. Antes de asignar la política en producción, deben comprobarse la licencia, el efecto de la política y la vía de reversión en el dispositivo de prueba aprobado; sin esa comprobación, no desplegarla.